SAP-C02 第 218 题
题目
一家公司正在 AWS 云中运行应用程序。该应用程序由微服务组成,这些微服务在应用程序负载均衡器后面的多个可用区中的一组 Amazon EC2 实例上运行。该公司最近添加了一个在 Amazon API Gateway 中实施的新 REST API。一些在 EC2 实例上运行的旧微服务需要调用这个新 API。该公司不希望可以从公共互联网访问 API,也不希望专有数据遍历公共互联网。解决方案架构师应该怎样做才能满足这些要求?
选项
A. 在 VPC 和 API 网关之间创建 AWS 站点到站点 VPN 连接。使用 API Gateway 为每个微服务生成唯一的 API Key。配置 API 方法以需要密钥。
B. 为 API Gateway 创建接口 VPC 终端节点,并设置终端节点策略仅允许访问特定 API。向 API Gateway 添加资源策略,仅允许来自 VPC 终端节点的访问。将 API 网关端点类型更改为私有。
C. 修改 API 网关以使用 IAM 身份验证。更新分配给 EC2 实例的 IAM 角色的 IAM 策略以允许访问 API Gateway。将 API 网关移至新的 VP 部署中转网关并连接 VPC。
D. 在 AWS Global Accelerator 中创建加速器,并将加速器连接到 API Gateway。使用到创建的 Global Accelerator 终端节点 IP 地址的路由更新所有 VPC 子网的路由表。为每个服务添加一个 API 密钥以用于身份验证。
答案
B
解析
正确答案:B 解析: 题干关键点:核心服务:Transit Gateway, VPC, API Gateway, EC2, IAM。 正确选项: B. 为 API Gateway 创建接口 VPC 终端节点,并设置终端节点策略仅允许访问特定 API。向 API Gateway 添加资源策略,仅允许来自 VPC 终端节点的访问。将 API 网关端点类型更改为私有。 选择理由: 选项 B 的设计直接围绕题干限制展开,关键动作是 B. 为 A...